APT41 攻擊鏈復現

以非洲政府機構事件為題,在 AIS3 實驗環境拆解並模擬多階段 APT41 攻擊鏈。

MITRE ATT&CK Threat Research Lab Validation

情資裡的攻擊鏈,能復現到哪一步?

AIS3 暑期營隊的專題從一則 APT41 攻擊非洲政府 IT 基礎設施、濫用 SharePoint 作為 C2 的報導出發。讀懂個別工具或漏洞,還不等於讀懂一段入侵;攻擊者需要先取得什麼,才有可能做下一步?我們把公開情資拆成可討論的階段,再問實驗環境能驗證到什麼程度。

先拆真實事件,再搭實驗環境

簡報把公開事件整理為初始存取、憑證取得與權限提升、橫向移動、命令與控制,以及資料蒐集/外傳。這個順序比一串工具名稱有用,因為每一步都留下下一步所需的權限、主機或通道。我們也把公開行為對照到 MITRE ATT&CK,例如公開應用程式利用(T1190)、作業系統憑證傾印(T1003)、遠端服務與 C2 通道外傳等技術。

實驗環境則自己建立 AD、DNS、IIS、SharePoint 與用戶端,連接這些角色後才開始模擬。這一步很花時間,但也逼我理解網域、帳號權限和服務間的依賴,而不只是在既有靶機上執行工具。

APT41 公開事件與實驗室復現的攻擊階段及證據邊界

| 階段 | 簡報中實際模擬的觀察 | 對應的研究問題 | | — | — | | 初始存取 | 在入口 IIS 主機取得 shell,檢查 Registry 資訊 | 入口主機提供了什麼權限? | | 憑證取得與橫向移動 | 從主機取得憑證線索,再驗證能否連到 SharePoint | 權限如何跨過另一台主機的邊界? | | C2 與蒐集 | 在 SharePoint 主機建立控制通道,模擬蒐集資訊 | 受入侵服務如何成為後續行動的中繼點? | | 外傳 | 透過已建立的通道模擬資料傳出 | 哪些資料流能說明行動已跨出受害環境? |

我負責整理 APT41 的組織背景、參與環境建置,並把滲透流程和 TTP 對照成能講清楚的攻擊鏈。公開事件與營隊實作必須分開看:因硬體限制,實驗把 IIS 與 AD 放在同一台機器,導致取得本機管理權限時,也碰到與真實分層環境不同的網域權限邊界;簡報明確標示了這項假設。C2 與資料外傳也屬實驗模擬,不代表完整重現了報導中的惡意程式或真實受害網路。

留下來的能力與反思

這次練習讓我更熟悉 AD 與 SharePoint 環境建置,也開始從「前一步提供了什麼條件」檢查攻擊流程。威脅研究常會遇到敘事完整、證據卻不在手上的情況;寫流程時,我會標清楚哪段來自公開情資,哪段是實驗重現,哪段受環境限制而只能模擬。MITRE 的 APT41 頁面同樣只整理已知公開案例,不能把不同報告任意接成同一條真實攻擊鏈。

專題內容見研究簡報。